Ahora hay Inteligencia Artificial, Big Data… La RGPD va mucho más lejos:
El teléfono en el bolsillo está contínuamente conectándose a redes. Las redes detectan la MAC de un móvil que va paseando por la calle, la acera, etc. Como lo tienes identificado, puedes saber la velocidad, la ruta, a dónde vas…
Normalmente se puede hacer por uno mismo en autónomos, pequeñas empresas y medianas (a menos que tratemos datos de política, tendencias sexuales, etc.)
Se hace un análisis de riesgo y pensamos por empezar por lo más básico e imprescindible en todas las empresas:
- Es necesario el https
- Es necesario el cifrado de archivos
- Es necesario un antivirus
- Externalizar copias de seguridad en lugares que cumplan la norma.
- Evitar el robo o fuga de datos
- En las entradas de formulario quien soy, porque me entregas los datos, finalidad, tiempo, etc.
Y ahora implantamos las medidas y ponemos la frase (“finalidad, posibilidad de se denunciado, cuánto tiempo tenerlo”) El texto lo encontramos de ejemplo en AEPD.
¿Ejemplo de datos personal? Si soy una empresa, qué se considera dato personal.
- Nombre = carácter personal (El señor daniel ha llamado)
- Tipo de hoja de árbol = no es personal
- Nombre de contacto para una empresa (con la antigua LOPD no había que cumplirla; ahora hay que cumplirla porque los datos de contacto de empresas, listados de periodistas, colaboradores, etc si se consideran datos personales). Se pueden hacer dos cosas: primero, por el artículo legítimo puedo coger el dato para contratar su servicio, no es para mandar publicidad. Para los clientes, primero decirle cuál es la finalidad y luego enviarlo. Un ejemplo es dar la tarjeta de visita y meterlo en la base de datos. En ese caso, el dar la tarjeta es un dato legítimo. En el caso de un boletín de noticias, para conseguir el correo donde enviar la publicidad, hay que informarde quién recibe los datos del gestor del boletín de noticias. Si este boletín fuera de un particular, en vez de una empresa o autónomo, no debería cumplir, pero si está destinado a un tipo de contenido profesional, en función de su tipo de seguidores o de la cantidad de ellos, debería cumplirlo.
Si el consentimiento se ha conseguido de forma tácita (no se ha opuesto en 30 días) debe consentirse de nuevo.
En la RGPD hay artículos y considerandos, por ejemplo el 171 que dice que si la forma de consentirlo en la RGPD es la misma ahora que en la LOPD, no hay que volver a pedirlo. Si ya era consentimiento explícito antes, vale para ahora también.
UNA EMPRESA QUE TRABAJA CON DATOS PERSONALES, QUÉ MEDIDAS TIENE QUE CUMPLIR
- Fisicas (poner un candado, un firewall, sistemas para que no entren en la empresa)
- Organizativas (marketing no podrá ver datos de trabajadores, pero el departamento que hace las nominas, si)
- Lógicas (informáticas – antivirus – contraseñas – copias – accesos)
- Formación (si se encuentran un pendrive no pueden meterlo en el PC. Hay que documentar que se ha formado al personal y lo tiene que firmar el empresario y las personas formadas. Si es online, debe acreditarse el test con un certificado y firmado físico. Seguridad en los datos y Ciberseguridad.
- El documento de seguridad SIGUE existiendo.
- El contrato de tratamiento debe firmarse: tengo clientes y necesito enviarle correos. Tú tienes la plataforma de envío. Hay que tener dos contrato uno de prestación y otro de encargado de tratamiento (no vender datos, borrarlos al finalizar) y obligas a implementar las medidas de seguridad que tú tienes que cumplir. Si guardo mis ficheros en dropbox, éste tiene que implantar mis sistemas de seguridad. El modelo está en la AGPD.
¿Se pueden recuperar datos de Redes sociales que deja la gente de fora pública?
Si, se pueden extraer previo consentimiento del usuario. En ciertos casos se puede utilizar el interés legítimo. Tú eres un deudor y necesito tus datos. Pues yo puedo usando el interés legítimo para localizar mis datos y enviarte al cobrador del frac.
PREGUNTAS TÍPICAS SOBRE CUMPLIMIENTO RGPD 2019
TRATAMIENTO CON SENSORES
Te voy a vender micros y otros sensores para que todo funcione. Todo puede recibir datos de carácter personal como el calor corporal, humedad, etc. Esos datos están cubiertos, pero deben estar protegidos. Si no cumplo las medidas de seguridad, alguien puede manipular los datos y se estaría infringuiendo la RGPD.
QUÉ PASA CON LOS DATOS DE LOS CV
¿Cuánto tiempo hay que mantener los CVs desde que los ha recibido para seleccionar al adecuado? Si queremos mantenerlos durante un año, hay que borrarlos del sistema. Son personas que nos han pedido trabajo y no se lo hemos dado, Debemos borrarlo. Si lo queremos para finalidad histórica hay que borra el nombre, dni… es decir, los datos personales.
BORRADO DE DATOS EN COPIAS DE SEGURIDAD
Si yo tengo una base de datos y le hago copias de seguridad junto con otra información de la que almaceno datos. ¿Qué pasa si llega un usuario y quiere que borremos los datos de él y los que tengamos de él en las copias?. Tenemos que aplicar el bloqueo que es que nadie va a tener acceso a ese dato. No se suprime por la imposibilidad técnica porque es casi imposible montar todas las copias, acceder a ese dato y volver a hacer la copia. Es decir, tengo que aplicar un documento para decir que ha pedido el borrado, que no se va a usar y que nunca se use.
COOKIES
El fin es saber qué van a hacer con nuestros datos. Si nos hacen una pregunta por el formulario, el cliente puede seleccionar si quiere sólo que le respondan o bien que le sigan mandando documentación.
La ley de cookies debe informar al usuario sobre qué se va a hacer con su navegación y ahora aceptarlo expresamente.
Si LOPD utilizaba las cookies para creación de contraseñas, uso de perfiles, etc. Ahora, además, debe aceptarlas todas. Ahora el usuario debería seleccionar de forma única por cada una, aunque no está implantado Más adelante, los navegadores podrán bloquear cookies en función de su uso.
ENCRIPTACIÓN Y EVITAR EL DATO ROBADO
Si los datos son robados, no deben ser visualizados fuera de la empresa. Deben estar encriptados. Los programas de encriptación son económicos para equipos básicos y las suites son asequibles para empresas medianas.
Las multas son hasta de 20mm de euros o 4% del negocio global, eligiéndose la más alta. La multa se paga a la AEPD a través de la administración pública.
- Si has sufrido una brecha de seguridad, tienes 72 horas para notificar a la AEPD y la agencia te puede derivar a comunicar el hecho a los afectados para decirles que han sido sus datos robados.
- Si me han borrado las bases de datos y no puedo enviar el aviso (me han robado o encriptado con un ramsonware la base de datos y no tengo acceso a mis propios datos), me tengo que ir a un medio público y grande, por ejemplo google o fb y comunicarlo. Si son personas mayores, por ejemplo, debería ir al mundo del periódico, que es más accesible a este tipo de público.
- Y además, hay que pagar una indemnización a los afectados por la brecha de seguridad.
¿Una floristería debería tener cifrado? si un ciberdelincuente accede a la base de datos y no ve nada útil y se va. Esa entrada del ciberdelincuente no obliga a dar el aviso a la AEPD. Las suites de Sophos o Eset son fáciles y también valen para activarlo en un Pendrive y llevarlo encriptado.
FORMAR A LOS EMPLEADOS
Atención con los empleados que se llevan los datos a casa. La responsabilidad es del empresario y es quien paga la multa. Que un empleado te robe os datos es la propia empresa que ha fallado en su deber de vigilar y formar.
Cuando la empresa haya pagado, hará denuncia en contra del empleado. El empleado no tendrá tando dinero para pagar a la empresa. Hay que mitigar ese riesgo.
CASO DE DETECTIVES O PERITOS
Los agobados tienen autoridad legal para investigar o contratar a un investigador. Se puede buscar en las redes y buscar datos de otros porque está contratado para este fin. Cualquier otra persona con esta capacidad, puede repetir su derecho con el subcontratado mediante un contrato.
Es típico en este tipo de investigación usar las ventanas de incógnito: en google chrome, se puede abrir una ventana de navegación de incógnito que no lleva las cookies de acceso en redes sociales y así voy a dejar lo que se deja que Google muestre al exterior.
DELEGADO DE PROTECCIÓN DE DATOS: DPO / DPD
Qué empresas tienen que tenerlo: Aún no hay norma para inscribir al DPD en la AEPD. Pero en el documento interno, si hay que tenerlo.
¿Quién tiene que tenerlo? Administración pública, empresa que usen muchos datos (elaboración perfiles o envíos y prospección comercial), y aquellas empresas que tengan datos especiales (política, sexual, biométricos) o datos de denuncias o penales. Por ejemplo, una panadería no necesita un DPO.
DATOS EN LA NUBE
Yo tengo que securizar los datos en local. Si lo almaceno en la nube, tiene que estar en un sitio que cumpla y que tenga los servidores en paises aprobados en escudo CEE. Si no, tengo que firmar un contrato de tratamiento para no tenir que pedir autorización a la AEPD.
Exigir a esa empresa las mismas medidas de seguridad que implementa en local, quién tiene acceso donde están los datos.
En el artículo 37 de la RGDP explica cómo elegir el DPO, conocimientos específicos en derechos, práctica en protección de datos; y en el artículo 39, habla de las funciones del delegado de protección de datos, que debe estar alerta pendiente, vigilar entre los departamentos que se cumpla la normativa, formación activa y contínua, evaluación, tratamiento, etc. Habrá dos tipos de DPO: con prácita y con título.
- Autónomos: ellos mismo formarse y preguntar a la AEPD que tiene quía gratuítas.
- Medias empresas (<50) equipo interno o externo. Lo mejor e xternalizar el servicio
- Grandes empresas Generar equipo para protección de datos y mantenimiento informático más el Compliance Digital. Y un respaldo externa para respuesta rápidas a preguntas complejas.